Тим Bass
10-05-2008 03:41 AM
Прокси тайников, в сочетании с плохо написана сессии управления кодом, легко приводит к серьезным безопасности недостатки аналогично тому, как мы подчеркнули в
Новая брешь в безопасности в Документах Google выявил.
Веб-разработчики имеют никакого контроля над прокси кэширует в Интернете. Тем не менее, разработчики имеют контроль над кодом они пишут, и их администратора группы контроля конфигурации своих веб-серверах. Разработчики должны взять на себя наихудший сценарий Интернет с агрессивными Интернет кэша политики управления, которые служат кэшированных данных по экономической и производительностью.
Как следствие, этот факт их жизни в Интернете иногда приводит к нескольким веб-клиентов направляются же Set-Cookie HTTP заголовка, например .* кэширования прокси-серверов должны получить новый маркер для каждого нового клиента. В идеале, прокси кэширует не должны кэш сессии управления печенье и распределять кэшированные печенье к нескольким клиентам. Тем не менее, разработчики приложений не может предположить, что прокси-сервер кэширует хорошо вел себя, особенно для приложений, где безопасность и неприкосновенность частной жизни не требуется.
Веб-разработчики могут не знать, является ли их содержание потребляется непосредственно или через прокси-кэша. Разработчики также не можем предположить, что HTTP ответов будут доставлены на запланированную браузера. Кроме того, разработчики не могут быть уверены в том, что в браузере даже получает в содержании .* Так, например, идентификатор сеанса выдается клиенту получает использовали в то время как действительные или пока не истек, и брошенных. Если он служил, и выступил в ответ на незашифрованное HTTP GET запрос, то нет гарантии будет потребляемых предполагаемая веб-браузер.
В идеале, SSL должна быть использована на всех веб-операций, требующих конфиденциальности и неприкосновенности частной жизни, в том числе наших последних
Документов Google нарушения.* С другой стороны, даже SSL не понятный. Например, многие веб-разработчики не правильно настроить "Кодированные Сессии Только" маркеры собственности. Это неправильно настроено "защищенная" серверов направит HTTPS печенье в открытом, незашифрованном виде.
Там будут драконы ...
Примечание: Reposted от
(ISC) 2 блога. </ P>
Источник ...